DeFi协议Summer.fi团队宣布全面停止运营。原因是遭遇604万美元的黑客攻击,导致项目失去了恢复所需的财务储备。用户界面将保持开放至8月31日,而协议本身的后续命运将由管理它的去中心化自治组织(DAO)决定。
开发者表示,在DeFi领域运营七年后,除了完全关闭之外,他们看不到任何可行的前进道路。该项目最初隶属于Maker Foundation,自2021年6月起独立运营。在此期间,Oasis.app和Summer.fi服务已拥有超过5万名用户。
攻击如何发生
攻击发生在7月6日。攻击者操纵了以太坊网络上Lazy Summer Protocol两个USDC金库的净资产价值,并在一次原子交易中提取了资金。低风险金库损失约564万美元,高风险产品损失约40万美元。
关键漏洞在于一个未完成的运营流程。攻击利用了Silo Varlamore USDC Growth金库代币的过时估值。这些代币被存入已退役的Ark策略中。Ark的存款限额已设为零,但该策略并未从活跃的FleetCommander集合中移除。因此,其资产在计算金库份额净值时仍被计入。团队未发现智能合约代码中存在单独的错误。
攻击者利用这一点人为抬高资产估值,并从其他策略(包括Morpho、Spark和Sky)中获取了真实的流动性资金。为实施操作,他动用了超过6500万美元的闪电贷。攻击准备不晚于4月6日开始——与攻击者相关的钱包逐步积累Silo代币。偿还闪电贷后,攻击者将利润兑换为DAI,并部分通过Tornado Cash转移资金。
后果与背景
Lazy Summer Protocol的总锁定价值在运营初期曾达到2亿美元,但到攻击发生时已缩减至2200万美元。开发者强调,团队大部分自有资金位于受影响的金库中,导致项目失去了恢复所需的储备。
攻击发生后,协议所有金库暂停运营,DAO管理产品的存款限额设为零。该组织正在推进恢复提款和偿还份额的流程。Aave创始人Stani Kulechov称Summer.fi为DeFi领域的先驱之一,并指出创建高质量接入点的高昂成本和代价。
Summer.fi的关闭紧随DeFi服务Zapper的类似决定之后,后者将退出归因于复杂的市场条件和不可持续的业务模式。据Immunefi数据,今年上半年,加密项目因207起事件损失约9.72亿美元。
作为分析师,我的评论: 这一案例生动展示了协议管理中的运营缺陷如何导致致命后果。缺乏明确的旧策略停用流程,以及在一个本应去中心化的系统中依赖中心化决策,削弱了人们对DeFi的信任。一个损失了团队600万美元储备的项目,根本无法承受这一打击——这是低流动性和风险分散不足的协议面临的残酷现实。